<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
  xmlns:content="http://purl.org/rss/1.0/modules/content/"
  xmlns:wfw="http://wellformedweb.org/CommentAPI/"
  xmlns:dc="http://purl.org/dc/elements/1.1/"
  xmlns:atom="http://www.w3.org/2005/Atom"
  xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
  xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
  >
<channel>
  <title>PersonvernbloggenKaja Breivik Furuseth, Author at Personvernbloggen</title>
  <atom:link href="https://www.personvernbloggen.no/author/kaja/feed/" rel="self" type="application/rss+xml" />
  <link>https://www.personvernbloggen.no/author/kaja/</link>
  <description>Datatilsynets blogg om personvernspørsmål</description>
  <lastBuildDate>Wed, 28 Jan 2026 19:31:14 +0000</lastBuildDate>
  <language>nb-NO</language>
    <sy:updatePeriod>hourly</sy:updatePeriod>
    <sy:updateFrequency>1</sy:updateFrequency>
  <generator>https://wordpress.org/?v=6.9.4</generator>

<image>
	<url>https://www.personvernbloggen.no/wp-content/uploads/2018/03/cropped-DT-Favicon-32x32.jpg</url>
	<title>Kaja Breivik Furuseth, Author at Personvernbloggen</title>
	<link>https://www.personvernbloggen.no/author/kaja/</link>
	<width>32</width>
	<height>32</height>
</image> 
  <item>
    <title>God cybersikkerheit er også godt personvern</title>
    <link>https://www.personvernbloggen.no/2023/02/09/god-cybersikkerheit-er-ogsa-godt-personvern/</link>
    <comments>https://www.personvernbloggen.no/2023/02/09/god-cybersikkerheit-er-ogsa-godt-personvern/#respond</comments>
    <avatar>https://www.personvernbloggen.no/wp-content/uploads/2021/10/20210907_Datatilsynet_Kaja_133356_BW-scaled-200x200.jpg</avatar>
    <pubDate>Thu, 09 Feb 2023 08:48:04 +0000</pubDate>
    <dc:creator><![CDATA[Kaja Breivik Furuseth]]></dc:creator>
    		<category><![CDATA[Arbeidsliv]]></category>
		<category><![CDATA[Informasjonssikkerhet]]></category>

    <guid isPermaLink="false">https://www.personvernbloggen.no/?p=3759</guid>
    <description><![CDATA[Dette innlegget er eit innspel til debatten om forskrift om overvaking i arbeidslivet vs. behovet for god informasjonssikring. Innspelet sto på trykk i Dagens Næringsliv 8. februar 2023, og dette er ein forlengd versjon. Personvernet vil lide dersom ei verksemd lar vere å innføre informasjonssikringstiltak. Forbodet mot å overvake arbeidstakarars bruk av elektronisk utstyr ligg [&#8230;]]]></description>
        <content:encoded><![CDATA[
<p><em>Dette innlegget er eit innspel til debatten om forskrift om overvaking i arbeidslivet vs. behovet for god informasjonssikring. <a href="https://www.dn.no/innlegg/god-cybersikkerheit-er-ogsa-godt-personvern/2-1-1400816" target="_blank" rel="noreferrer noopener">Innspelet sto på trykk i Dagens Næringsliv 8. februar 2023</a></em>, <em>og dette er ein forlengd versjon.</em></p>



<p><strong>Personvernet vil lide dersom ei verksemd lar vere å innføre informasjonssikringstiltak.</strong></p>



<p>Forbodet mot å overvake arbeidstakarars bruk av elektronisk utstyr ligg bortgøymt i ei ufullstendig forskrift. Datatilsynet har tatt initiativ overfor fleire departement for å løfte utfordringane med forskrifta. I mellomtida gjer vi det vi kan for å rettleie verksemder og arbeidstakarar.</p>



<p>Forskrifta med det noko misvisande namnet &nbsp;«forskrift om arbeidsgivers innsyn i e-postkasse og annet elektronisk materiale» inneheld eit forbod mot å overvake arbeidstakarars bruk av elektronisk utstyr, i andre avsnitt av paragraf 2. Når Datatilsynet møter bedrifter og offentlege aktørar, merkar vi at mange ikkje har høyrt om dette overvakingsforbodet. Vi er glade for at advokatane ved Thommessen har løfta dette ut av ekspertsirklane og over i ein offentleg debatt. Vi ønskjer å kome med vårt perspektiv i samtalen.</p>



<p>Vi er einig med advokatane ved Thommessen i at det er på tide å revidere den nemnde forskrifta. På grunnlag av erfaringane vi har gjort oss sidan forskrifta kom i 2018, føreslo vi i fjor endringar for Arbeids- og inkluderingsdepartementet. Vi har også tatt initiativ overfor både Justisdepartementet og Kommunal- og distriktsdepartementet for å løfte utfordringane med forskrifta. I denne dialogen er overvakingsforbodet eit sentralt tema. Medan endringsforslaga ligg hos lovgjevarane, vil vi i Datatilsynet gjere det vi kan, ved å rettleie verksemder og arbeidstakarar.</p>



<p>Formålet med forbodet i forskrifta er å gje norske arbeidstakarar eit større vern mot å bli overvaka av sjefen enn det som følgjer av den europeiske personvernforordninga (GDPR). Overvaking som skjer med formål å avdekkje eller oppklare «sikkerhetsbrudd i nettverket» er likevel tillate etter forskrifta, som eitt av to unntak. Vi støttar advokat Vanebos oppfatning om at verksemder kan gjennomføre viktige informasjonssikringstiltak innanfor dagens regelverk.</p>



<p>Personvernet vil lide dersom ei verksemd lar vere å innføre informasjonssikringstiltak. Eit eksempel kan vere logging for å oppklare cyberangrep, fordi leiinga er usikre på om tiltaket er lovleg.&nbsp; Informasjonssikringstiltak tryggjer ikkje berre viktige verdiar for verksemdene, men også personopplysningane til tilsette, kundar, innbyggjarar og leverandørar. Informasjonssikring er påbode i GDPR, for å sikre at personopplysningar er tilgjengelege for dei som treng dei når dei treng dei og for at integriteten blir ivaretatt.</p>



<h2 class="wp-block-heading">Datatilsynet arbeider med rettleiing</h2>



<p>Vi arbeider allereie med eit utkast til rettleiing på Datatilsynet.no om overvakingsforbodet i e-postforskrifta paragraf&nbsp;2. Der vil vi gje praktiske eksempel på korleis verksemder kan gå fram for å gjennomføre informasjonssikring, som inneber overvaking av arbeidstakarar.</p>



<p>Det vanskelegaste spørsmålet for oss er likevel kor grensa går for overvaking, når formålet ikkje er relatert til drift eller sikkerheit. Kor mykje kan ein leiar følgje med på arbeidsaktiviteten til dei tilsette før det blir rekna som overvaking? Arbeidsgjevarar kan ha mange andre gode formål enn informasjonssikring, for eksempel ressursallokering. Dersom ei slik kartlegging blir rekna som overvaking, er kartlegginga forbode etter dagens forskrift.</p>



<p>Dei siste åra har mange nye verkty kome på marknaden, som hentar inn store mengder informasjon, som analyserer korleis dei tilsette arbeider. Vi treng å drøfte konsekvensane av å bruke slike verkty i fellesskap. Planen er derfor at Datatilsynet skal leggje utkastet til rettleiar på høyring, slik at alle som ønskjer kan gje innspel.</p>



<p>Meir praktisk og relevant rettleiing er ein sentral del av Datatilsynets nye satsing. Vi vil i løpet av våren ta kontakt med ei rekkje aktørar for å få høyre kva vi i Datatilsynet kan gjere for at aktørane på enklast mogleg måte kan overhalde personvernreglane.&nbsp;</p>



<p>Heilt til slutt minner vi om at arbeidsgjevarane må følgje reglane i GDPR , sjølv om eit informasjonssikringstiltak er innanfor unntaket om sikkerheitsbrot i e-postforskrifta. Dagens tips til verksemder som ønskjer å ta i bruk teknologi som kartlegg tilsette er</p>



<ul class="wp-block-list">
<li>Vurder personvernkonsekvensane for dei tilsette (GDPR art. 35)</li>



<li>Gi god informasjon til dei tilsette</li>
</ul>
]]></content:encoded>
      <wfw:commentRss>https://www.personvernbloggen.no/2023/02/09/god-cybersikkerheit-er-ogsa-godt-personvern/feed/</wfw:commentRss>
    <slash:comments>0</slash:comments>
    </item>
    <item>
    <title>Ti tonn tillit, takk!</title>
    <link>https://www.personvernbloggen.no/2021/10/04/ti-tonn-tillit-takk/</link>
    <comments>https://www.personvernbloggen.no/2021/10/04/ti-tonn-tillit-takk/#respond</comments>
    <avatar>https://www.personvernbloggen.no/wp-content/uploads/2021/10/20210907_Datatilsynet_Kaja_133356_BW-scaled-200x200.jpg</avatar>
    <pubDate>Mon, 04 Oct 2021 08:00:00 +0000</pubDate>
    <dc:creator><![CDATA[Kaja Breivik Furuseth]]></dc:creator>
    		<category><![CDATA[Arbeidsliv]]></category>
		<category><![CDATA[Digitalisering]]></category>
		<category><![CDATA[Ikke kategorisert]]></category>
		<category><![CDATA[Informasjonssikkerhet]]></category>
		<category><![CDATA[Innebygd personvern]]></category>
		<category><![CDATA[kunstig intelligens]]></category>
		<category><![CDATA[Teknologi]]></category>
		<category><![CDATA[arbeidsliv]]></category>
		<category><![CDATA[overvåkning]]></category>
		<category><![CDATA[Sandkasse for ansvarlig kunstig intelligens]]></category>
		<category><![CDATA[Tillit]]></category>

    <guid isPermaLink="false">https://www.personvernbloggen.no/?p=3508</guid>
    <description><![CDATA[Kva er kiloprisen på tillit? Sei det! Uansett &#8211; i ei tid der vi snakkar om persondata som det nye gullet, blir det stadig tydelegare at tilliten din er sjølve diamanten. Cyberangrep er stadig i overskriftene, og det er berre å innsjå det – vi menneske er det svakaste leddet. Nokon av oss klikkar febrilsk [&#8230;]]]></description>
        <content:encoded><![CDATA[
<p><strong>Kva er kiloprisen på tillit? Sei det! Uansett &#8211; i ei tid der vi snakkar om persondata som det nye gullet, blir det stadig tydelegare at tilliten din er sjølve diamanten.</strong></p>



<p>Cyberangrep er stadig i overskriftene, og det er berre å innsjå det – vi menneske er det svakaste leddet. Nokon av oss klikkar febrilsk unna alle varselboksar som poppar opp, og jobbar uforstyrra vidare. Nokon deler villig vekk persondata på ukjente sider. Andre har innsikt i farane der ute, men med oppblåst, digital sjølvtillit hoppar dei over it-sjefens kurs for alle i bedrifta. Det er som regel gammalt nytt. Våre forkunnskapar om og interesser for informasjonssikring er forskjellige. Det er utfordrande for dei som prøvar å førebyggje mot cyberangrep og phishing. Korleis kan vi lage ei opplæring som funkar?</p>



<h2 class="wp-block-heading">Å gjere informasjonssikring interessant</h2>



<p>Kva om vi kunne få til spesialtilpassa opplæring på jobb, for å sikre oss mot både sosial manipulasjon og «hacking»? Ei opplæring som treff oss med akkurat dei tiltaka vi treng, og med pedagogiske triks som gjer oss motivert til å lære? Det er muleg. Det er berre ein liten hake ved det. All denne informasjonen som trengs for å vite kva som funkar på akkurat deg – kven skal ha tilgang til den?</p>



<p>Ville du hatt tillit til at sjefen ikkje brukte slike sensitive data, som var meint for tilpassing av opplæringa, for å fordele opprykk og spennande prosjekt? Eller enda verre – som påskott for å bli kvitt upopulære medarbeidarar? Korleis kan dei som utviklar og bruker kunstig intelligens gå fram for å vinne tillit frå tilsette? Dette er nokre av spørsmåla Secure Practice har utforska ilag med Datatilsynet i <a href="https://www.datatilsynet.no/regelverk-og-verktoy/sandkasse-for-kunstig-intelligens/pagaende-prosjekter2/secure-practice/">sandkassa for kunstig intelligens</a>.</p>



<h2 class="wp-block-heading">Kunstig intelligent, ekte kjent</h2>



<p>For å få spesialtilpassa opplæring, må vi først bli kartlagt. Verktyet som Secure Practice utviklar bruker maskinlæring &#8211; ei form for kunstig intelligens &#8211; for å samle og samanstille informasjon om dei tilsette i ei verksemd.</p>



<p>I verktyet kan tilsette for det første svare på spørsmål om kunnskap og vanar innanfor &nbsp;informasjonssikring<a>.</a> For det andre kan verktyet byggje på erfaring frå testar, som til dømes simulert phishing. <a href="https://www.datatilsynet.no/rettigheter-og-plikter/virksomhetenes-plikter/informasjonssikkerhet-internkontroll/phishing---hvordan-beskytte-virksomheten/hva-er-phishing/">Phishing</a> er ei form for sosial manipulering, der cyberkriminelle for eksempel prøver å lure folk til å trykkje på ei skadeleg lenkje i ein e -post. Simulert phishing er som ei brannøving, der verksemda sender liknande e-post til dei tilsette, men i kontrollerte former. Om ein tilsett klikkar på lenkja eller ikkje, seier noko om kor medviten den enkelte tilsette er om informasjonssikring.</p>



<p>Den samanstilte informasjonen blir deretter brukt til å kalkulere ein risikokategori for kvar enkelt tilsett. Kva for risikokategori den tilsette hamnar i, avgjer kva for opplæring han eller ho får tilbod om.</p>



<h2 class="wp-block-heading">Tillit må til</h2>



<p>Stoler du ikkje på KI-verktyet, vil du kanskje føle deg overvaka. Du kan vegre deg for å for å svare ærleg på spørsmål i kartlegginga. Kanskje vil du også bruke retten du har i personvernforordninga til å protestere mot kartlegginga. Alt dette verkar inn på om det er lovleg å bruke verktyet.</p>



<p>Arbeidsgjevaren kan nemleg berre behandle personopplysningane om deg dersom opplysningane er eigna og nødvendige for å oppnå målet om betre opplæring i informasjonssikring. I tillegg må interessene til informasjonssikring vege tyngre enn dei tilsettes personvern. Protesterer du, krevst det enda meir overvekt for omsynet til informasjonssikring, halde opp mot ditt personvern.</p>



<h2 class="wp-block-heading">Korleis vinne tillit frå dei tilsette?</h2>



<p>For det første må du ha eit system som fortener tillit. Tenestetilbydarar og arbeidsgjevarar må lage gode kontraktar. Det er grunnleggjande å avtale kven som har ansvaret for at KI-systemet blir brukt på ein måte som oppfyller krava i personvernregelverket. Er det arbeidsgjevarane, tenestetilbydarane eller begge i fellesskap? I prosjektet vårt var det dessutan viktig å finne ut kven som skulle ha tilgang til personopplysningane som blir samla inn om den enkelte tilsette. Dei tilsette ville vere betre beskytta, dersom berre tenestetilbydaren skulle handtere desse opplysningane. Kanskje er det ikkje så avgjerande om du stolar på sjefen, dersom du har tillit til tenesteytaren og programvaren?</p>



<p>I tillegg til gode avtalar trengst det tekniske tiltak for å hindre at uvedkomande får tilgang til opplysningane om dei enkelte. Informasjonen om tilsettes svake punkt er gull verdt for “vondsinna” aktørar. Her er pseudonymisering, kryptering og tilgangsstyring nyttige stikkord.</p>



<h2 class="wp-block-heading">Faren for falsk tryggleik</h2>



<p>Men det hjelper veldig lite med verdas sikraste system om ikkje dei tilsette skjønar det eller stoler på det. Dei tilsette må få informasjon om korleis ansvaret er fordelt og korleis opplysningane om dei blir brukt. Informasjonen må vere lett tilgjengeleg og formulert på ein enkel og klar måte.</p>



<p>I prosjektet har vi spurt fokusgrupper med ulik bakgrunn korleis dei ønskjer å få informasjon. Vi erfarte at ikkje all openheit var god. Dersom verktyet for eksempel forklarte nivået på opplæringa med at den tilsette tidlegare var blitt lurt i ein test, kunne det skape irritasjon og stå i vegen for vidare læring.</p>



<p>Vi spurde også kva for informasjon dei var villig til å gi frå seg. Det var store individuelle forskjellar. Somme var opptatt av at opplysningane om dei tilsette vart godt sikra mot tilgang frå arbeidsgjevaren, og at tilsette burde få uttale seg før verktyet vart tatt i bruk. Andre framheva at dei måtte forstå målet med verktyet og korleis det verkar, for å svare ærleg.</p>



<p><strong>Og uærlege svar er rusk i det finstemte KI-maskineriet. Nøkkelen til kunstig intelligens som verkeleg verkar er tillit. Tonnevis med tillit.</strong></p>



<p></p>



<p><em>Dagens tips frå sandkassa:</em></p>



<p><em>Ikkje ta lett på kommunikasjonen med dei tilsette. Den er avgjerande for tilitten. Som er avgjerande for at verktyet verkar.</em></p>



<p> </p>



<hr class="wp-block-separator"/>



<ul class="wp-block-list"><li>Sluttrapporten frå sandkasseprosjektet med Secure Practice skal vere ferdig og bli publisert i november. Då vil du finne den på <a href="https://www.datatilsynet.no/regelverk-og-verktoy/sandkasse-for-kunstig-intelligens/" target="_blank" rel="noreferrer noopener">Sandkassesiden</a>.</li><li>Hald deg oppdatert på kva som skjer i sandkassa, søknadsfristar og arrangement ved å abonnere på sandkassas eige nyhendebrev: <a href="https://ext.mnm.as/s/4409/9366" target="_blank" rel="noreferrer noopener">Sandkassebrevet</a>.</li><li>Vil du lese meir om korleis svindlarane går fram? Sjå <a href="https://www.personvernbloggen.no/2020/08/28/koronasvindlerne/" target="_blank" rel="noreferrer noopener">Koronasvindlerne &#8211; Personvernbloggen</a>.</li></ul>



<hr class="wp-block-separator"/>
]]></content:encoded>
      <wfw:commentRss>https://www.personvernbloggen.no/2021/10/04/ti-tonn-tillit-takk/feed/</wfw:commentRss>
    <slash:comments>0</slash:comments>
    </item>
  </channel>
</rss>